Back to blog
CVE-2026-93952AristaVeloCloudVeloCloud OrchestratorSD-WANCISA KEVCVE

Arista VeloCloud Orchestrator CVE-2026-93952 : 10.0 au CISA KEV, seuls les on-prem doivent agir

CVE-2026-93952 (10.0) sur VeloCloud Orchestrator on-prem, au CISA KEV. Deuxième CVE VCO au KEV en deux mois ; les instances hébergées sont corrigées.

September 24, 20263 min read

CVE-2026-93952 vise Arista VeloCloud Orchestrator (VCO) en déploiement on-prem. Notée 10.0, publiée et ajoutée au catalogue CISA KEV le 22 septembre 2026, échéance au 25.

C'est la deuxième CVE VCO au KEV en deux mois, après CVE-2026-16812 en juillet.

ChampValeur
CVSS 3.110.0 (CRITICAL)
VecteurAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Publication NVD2026-09-22
Ajout CISA KEV2026-09-22
Échéance CISA2026-09-25

Qui doit agir

Hosted, including Dedicated, versions of VCO were impacted and have already been patched.

La phrase la plus utile de l'avis : si ton orchestrateur est hébergé par Arista (mutualisé ou dédié), le correctif est déjà appliqué. Seules les organisations qui exploitent leur propre instance VCO — fournisseurs de services managés, grands comptes, secteurs réglementés — ont une action à mener.

La vulnérabilité

VeloCloud Orchestrator (VCO) on-prem has a security issue where this issue may allow a remote attacker to access privileged internal functionality and impact the VCO host. Successful exploitation may compromise the confidentiality, integrity, and availability of the orchestrator and data managed by the orchestrator.

La CISA la classe en improper input validation. Aucun détail de mécanisme n'est publié, et je ne vais pas en inventer.

Le S:C (scope changed) et la mention « data managed by the orchestrator » disent l'essentiel : l'impact dépasse l'orchestrateur.

Pourquoi l'orchestrateur SD-WAN est la pire cible possible

L'orchestrateur VeloCloud pousse la configuration vers chaque edge SD-WAN du réseau — c'est-à-dire vers chaque site de l'organisation. Le contrôler donne :

  • la topologie complète et la configuration de tous les sites
  • la capacité de modifier le routage : faire passer le trafic d'une agence par un point contrôlé par l'attaquant
  • la capacité de pousser une configuration à des centaines d'équipements en une opération
  • pour un fournisseur de services managés, l'accès à tous ses clients à la fois

Versions

NVD liste pour velocloud_orchestrator les bornes 5.2.3.16, 6.1.3.7, 6.4.2.8 et 7.0.0.2. Ce sont les bornes par branche issues de NVD ; l'avis Arista donne la version corrigée à installer pour chacune.


Détection

  • Opérateurs et comptes créés ou élevés récemment dans l'orchestrateur
  • Changements de configuration poussés vers les edges hors fenêtre de changement — le signal le plus important
  • Profils ou politiques de routage modifiés, en particulier les règles de backhaul ou de passerelle
  • Activité anormale sur le système hôte de l'orchestrateur : processus, fichiers, connexions sortantes

Mitigation

  1. Instances hébergées : rien à faire côté CVE, déjà corrigé par Arista.
  2. Instances on-prem : appliquer la version corrigée de ta branche — l'échéance CISA était le 25 septembre.
  3. Restreindre l'accès à l'interface de l'orchestrateur : elle ne devrait être joignable que depuis les réseaux d'administration et par les edges.
  4. En cas de compromission : auditer la configuration poussée à chaque edge, faire tourner les identifiants opérateurs, les clés d'activation et les certificats.

Pourquoi surveiller en continu votre orchestration réseau

Deux CVE critiques au KEV en deux mois sur le même orchestrateur, et à chaque fois la même question : quelle version tourne sur l'instance on-prem que personne n'a touchée depuis son installation ?

Avec cveo.tech, inventorie tes orchestrateurs et contrôleurs réseau avec leur version exacte, et reçois une alerte dès qu'une CVE au CISA KEV les concerne.

Every Monday

The week's critical CVEs, in your inbox

One email a week: the CVSS ≥ 9 vulnerabilities published in the last seven days, plus our latest analyses. Nothing else.

Double opt-in by email. Unsubscribe in one click, any time.

Monitor CVEs with AI

AI-powered search, CVSS scoring, asset monitoring and automatic alerts.